本文へスキップ
ブロックチェーン総研by Pacific Meta

アップルがiOS 26.7.1を公開しCoreGraphics脆弱性を修正。専門家は暗号資産ウォレット窃取への悪用を示唆する見解

アップルは2026年9月28日、iPhoneおよびiPad向けに「iOS 26.7.1」と「iPadOS 26.7.1」を公開し、画像描画フレームワーク「CoreGraphics」の脆弱性を修正しました。同社はこの脆弱性がすでに特定の個人を標的とした攻撃へ悪用された可能性があると明らかにしています。一方で、ブロックチェーンセキュリティ企業の専門家からは、今回の修正が暗号資産ウォレットの秘密鍵などを窃取する攻撃チェーンに関連している可能性が指摘されています。公式には暗号資産との関連は言及されていないものの、モバイル端末で暗号資産を管理するユーザーにとって安全管理の観点から重要なアップデートとなっています。

監修:ブロックチェーン総研編集部

株式会社Pacific Metaが運営する編集チームです。ステーブルコイン、RWA(リアルワールドアセット)、セキュリティトークン、NFTなどのトークン活用や、オンチェーン金融、AI×ブロックチェーン領域の事業開発・実装、暗号資産の基礎知識と国内取引所の使い方まで、ブロックチェーン事業の支援で得た知見をもとに記事の企画・執筆・監修を行っています。編集部や運営会社の詳細は公式サイトと編集方針をご覧ください。

CoreGraphicsの脆弱性とアップルによる修正対応

アップルが修正した脆弱性(CVE-2026-86950)は、画像描画を担うフレームワークであるCoreGraphicsにおける範囲外書き込み(メモリ領域外への不正なデータ書き込み)に起因するものです。悪意を持って細工されたファイルを端末側で処理した際に、任意のコードを実行される恐れがありました。アップルは境界チェックの処理を改善することでこの問題に対処しています。

本脆弱性の発見者としてはMeta Product Securityの名前が公表されています。アップルはセキュリティ情報において、iOS 27より前のバージョンにおいて特定の個人を標的とした極めて高度な攻撃に悪用された可能性があるという報告を把握していると説明しています。ただし、具体的な攻撃の手口や被害規模については公表していません。

対象となる端末はiPhone 11以降、およびiPad Pro 12.9インチ(第3世代)以降などのiPad各モデルです。iOS 26系の端末を使用しているユーザーは、設定アプリ内のソフトウェアアップデート機能から最新版のiOS 26.7.1を適用できます。

暗号資産ウォレット窃取との関連性と専門家の指摘

今回の脆弱性修正を受けて、暗号資産のセキュリティ業界ではウォレットのデータ窃取に利用されていたのではないかとの見方が出ています。ブロックチェーンセキュリティ企業SlowMistのCISOである23pds氏は2026年9月29日、今回の更新が暗号資産ウォレットの窃取に使われたゼロデイ脆弱性(修正パッチが未提供の段階で悪用される脆弱性)を塞いだものである可能性が高いという見解を自身のSNSで示しました。

23pds氏はこれに先立つ9月19日、SafariでWebページを開くだけで秘密鍵やシードフレーズが抜き取られる攻撃手法が闇業者によって実現されているとして注意を呼びかけていました。その際、影響範囲としてiOS 13から26.5(未確定)を挙げていました。また、同氏は3月にも「DarkSword」と呼ばれる攻撃プログラムの流出について注意喚起を行っていました。DarkSwordは、米グーグルの脅威インテリジェンスグループ(GTIG)が3月19日に公表したiOS向け攻撃チェーンであり、感染後に展開される不正プログラム「GHOSTBLADE」が暗号資産ウォレットのデータも収集対象としていた経緯があります。

ただし、GTIGの報告によるとDarkSwordで使われた6件の脆弱性はiOS 26.3までにすべて修正されており、今回CoreGraphicsで修正された脆弱性はその6件には含まれていません。また、アップルやグーグルはウォレット窃取に関する公式発表を行っておらず、アップル側の説明にも暗号資産に関する記述はないため、現時点で両者の直接的な関連性は確認されていません。

ポイント

  • アップルがiOS 26.7.1およびiPadOS 26.7.1を公開し、細工されたファイルによって任意のコードを実行される恐れがあるCoreGraphicsの脆弱性を修正した点
  • アップルは特定の個人を標的とした高度な攻撃に悪用された可能性を認識しているものの、具体的な被害や手口を明らかにしていない点
  • ブロックチェーンセキュリティ企業SlowMistの幹部が、暗号資産ウォレットの秘密鍵窃取に悪用されていたゼロデイ脆弱性である可能性を指摘した点
  • 過去にウォレット情報を標的とした攻撃チェーン「DarkSword」の修正内容には今回の脆弱性が含まれておらず、アップル公式発表でも暗号資産への言及はないため、事実関係の関連は未確認である点
  • 対象となるiPhone 11以降などの端末利用者において、セキュリティ確保のためにソフトウェアアップデートの適用が求められる点

総研プライム

ブロックチェーンを、
徹底的に読み解く。

技術の仕組み、企業の戦略、市場の構造まで。独自の調査・分析で掘り下げる専門レポート。

初月無料で読む

記事を検索する